VoidStealer, Chrome’un şifreleme anahtarını hedef alan yeni bir teknikle gündemde

VoidStealer zararlı yazılımı, Google Chrome'un Application-Bound Encryption (ABE) korumasını aşarak siber güvenlik araştırmacılarını alarma geçirdi.

Cuneyd Erdogan ·

VoidStealer, Chrome’un şifreleme anahtarını hedef alan yeni bir teknikle gündemde

Chrome'un Yeni Güvenlik Önlemi Bellekten Çekilen Anahtarla Aşılıyor

Siber güvenlik uzmanları, VoidStealer adlı zararlı yazılımın, Google Chrome'un son güvenlik güncellemesiyle getirilen korumaları, tarayıcının şifreleme anahtarını doğrudan bellekten çekerek atladığını duyurdu. Bu yöntem, daha önce kullanılan tekniklere göre daha sinsi ve tespit edilmesi zor olarak nitelendiriliyor. Zararlı yazılım, donanım tabanlı hata ayıklama (debugging) tekniklerini kullanarak anahtarın geçici olarak açıkta kaldığı anı yakalıyor.

Google'ın Güvenlik Hamlesi

Google, Haziran 2024'te Chrome 127 sürümüyle birlikte ABE (Application-Bound Encryption) sistemini devreye sokmuştu. Bu sistemin temel amacı, şifrelenmiş çerezler ve diğer hassas verileri korumak, ayrıca şifreleme anahtarının disk üzerinde açık bir şekilde bulunmasını engellemekti. Ancak VoidStealer, bu korumayı bellekteki verileri hedef alarak aşmayı başardı.

VoidStealer Nasıl Çalışıyor?

Saldırı Mekanizması

Araştırmacılar, VoidStealer'ın saldırı sürecini detaylandırdı. Yazılım, tarayıcıyı gizlice başlatıyor ve ardından Chrome veya Edge süreçlerine bir hata ayıklayıcı (debugger) olarak bağlanıyor. Tarayıcı çalışırken kritik bellek adreslerine donanım tabanlı kesme noktaları (breakpoints) yerleştiriliyor. Şifreleme anahtarı bellekte geçici olarak açık hale geldiğinde, bu an yakalanıyor ve 'ReadProcessMemory' fonksiyonu kullanılarak kopyalanıyor. Bu sayede saldırganlar, şifrelenmiş verileri çözmek için gerekli olan anahtarı ele geçiriyor.

Hazır Bir Tekniğin Adaptasyonu

ElevationKatz Temelli Yaklaşım

Uzmanlar, VoidStealer'ın tamamen yeni bir yöntem geliştirmediğini belirtiyor. Zararlı yazılımın, büyük olasılıkla açık kaynaklı "ElevationKatz" aracının temel aldığı teknikleri kullandığı düşünülüyor. Bu durum, siber suçluların mevcut araçları adapte ederek yeni tehditler oluşturma eğilimini gösteriyor.

Yayılım ve Tehdit Seviyesi

Dark Web'de Satışta

VoidStealer, "hizmet olarak kötü amaçlı yazılım" (Malware-as-a-Service - MaaS) modeliyle dark web'de aktif olarak satılıyor. En az Aralık 2023'ten beri aktif olduğu bilinen yazılım, 2.0 sürümüyle birlikte bu yeni bellekten anahtar çekme yöntemini kullanmaya başladı. Bu durum, tarayıcı güvenliğinde önemli bir kırılmaya işaret ediyor.

Güvenlik Açısından Sonuçlar

Yeni Tehdit Alanı

Bu gelişme, yazılım tabanlı güvenlik önlemlerinin tek başına yeterli olmayabileceğini gösteriyor. Saldırganlar giderek daha sofistike teknikler kullanarak sistemleri aşmayı hedefliyor. "Bellek anını yakalama" gibi yöntemler, siber güvenlik dünyasında yeni bir tehdit alanı oluşturarak, savunma mekanizmalarının sürekli olarak güncellenmesi gerektiğini ortaya koyuyor.

More stories